Nota
- Data di pubblicazione originale: Dicembre 4, 2025
- ID KB: 5073196
Questo articolo contiene indicazioni per:
- Organizzazioni con un proprio reparto IT che gestisce i dispositivi e gli aggiornamenti di Windows.
Nota: se sei un individuo che possiede un dispositivo Windows personale, vedi l'articolo Dispositivi Windows per utenti privati, aziende e istituti di istruzione con aggiornamenti gestiti da Microsoft.
Nota
Disponibilità di questo supporto
- 11 novembre 2025: per le versioni di Windows 11 e Windows 10 ancora supportate.
Registro delle modifiche
| Modifica data | Descrizione della modifica |
|---|---|
| 23 marzo 2026 | Aggiornato il problema noto per Microsoft Intune codice di errore 65000. |
| 9 marzo 2026 | Le versioni non supportate di Windows 10 sono state rimosse dalla sezione "Si applica a". |
| 4 marzo 2026 | Aggiunta di Windows 11, versione 25H2 all'elenco "Si applica a" |
| 4 febbraio 2026 | Problema noto risolto |
| Dicembre 17, 2025 | Aggiunta della sezione Problemi noti |
In questo articolo:
- Introduzione
- Metodo di configurazione di Microsoft Intune
- Descrizione dell'impostazione
- Problemi noti
- Risorse
Introduzione
Questo documento descrive il supporto per la distribuzione, la gestione e il monitoraggio degli aggiornamenti del certificato di avvio protetto tramite Microsoft Intune. Le impostazioni sono costituite da:
- La possibilità di attivare la distribuzione in un dispositivo
- Un'impostazione per acconsentire o rifiutare esplicitamente i bucket con alta confidenza
- Un'impostazione per acconsentire o rifiutare esplicitamente la gestione degli aggiornamenti da parte di Microsoft
Metodo di configurazione di Microsoft Intune
Questo metodo offre l'impostazione di avvio protetto con Microsoft Intune che gli amministratori di dominio possono impostare per distribuire gli aggiornamenti di avvio protetto a tutti i client Windows aggiunti al dominio. Inoltre, due assistenze Secure Boot possono essere gestite con impostazioni di consenso esplicito/rifiuto esplicito.
In Microsoft Intune,
In Gestisci dispositivi>, selezionare Configurazione.
Selezionare Crea e seleziona Nuovo criterio.
- Passare a Creare un profilo nel riquadro di destra.
- Compilare Piattaforma con Windows 10 e versioni successive.
Selezionare il catalogo delle impostazioni sotto il tipo di profilo.
Inizia a creare un profilo assegnandogli un nome. In questo esempio viene usato "Avvio protetto" come nome. Premere Avanti.
In Impostazioni di configurazione seleziona Aggiungi impostazioni e usa la selezione impostazioni per trovare le impostazioni di avvio protetto cercando Avvio protetto. Nella categoria Avvio protetto dovrebbero essere visualizzate tre impostazioni. Si tratta delle stesse impostazioni descritte negli aggiornamenti delle chiavi del Registro di sistema per l'avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT e il metodo dei Criteri di gruppo Oggetti (GPO) di avvio sicuro per dispositivi Windows con documenti di aggiornamento gestiti dall'IT.
Abilita Aggiornamenti certificati Secureboot è selezionato per impostazione predefinita e abilitato.
Le impostazioni di consenso esplicito e di rifiuto descritte di seguito possono essere configurate in base alle esigenze dell'ambiente e della distribuzione.
Completare il profilo per i dispositivi che useranno queste impostazioni.
Descrizione dell'impostazione
Configurare il consenso esplicito gestito di Microsoft Update
Nome impostazione di Microsoft Intune: configurare il consenso esplicito gestito di Microsoft Update
Descrizione:
Questo criterio consente alle aziende di partecipare a un'implementazione controllata delle funzionalità dell'aggiornamento del certificato di avvio protetto gestito da Microsoft.
- Abilitato: Microsoft fornisce assistenza per la distribuzione dei certificati ai dispositivi registrati nell'implementazione.
- Disabilitato (impostazione predefinita): nessuna partecipazione all'implementazione controllata.
Requisiti:
- Il dispositivo deve inviare i dati di diagnostica obbligatori a Microsoft. Per informazioni dettagliate, vedi Configurare i dati di diagnostica di Windows nell'organizzazione - Privacy di Windows | Microsoft Learn.
- Corrisponde alla chiave del Registro di sistema MicrosoftUpdateManagedOptIn.
Configurare il rifiuto esplicito ad alta attendibilità
Nome impostazione Microsoft Intune: Configura l'alta attendibilità Opt-Out
Descrizione:
Questo criterio controlla se gli aggiornamenti del certificato di avvio protetto vengono applicati automaticamente tramite gli aggiornamenti mensili della sicurezza e non della sicurezza di Windows. I dispositivi Microsoft ha convalidato come in grado di elaborare gli aggiornamenti delle variabili di avvio protetto riceveranno questi aggiornamenti come parte degli aggiornamenti cumulativi mensili e li applicheranno automaticamente. Poiché non tutte le combinazioni di hardware e firmware possono essere convalidate in modo esaustivo, Microsoft si basa su test mirati e dati di diagnostica per determinare l'idoneità dei dispositivi.
Solo i dispositivi con dati di diagnostica sufficienti possono essere considerati con alta probabilità. Se i dati di diagnostica non sono disponibili per un determinato dispositivo, non possono essere classificati con alta probabilità.
- Abilitato: la distribuzione automatica tramite aggiornamenti mensili è bloccata.
- Disabilitato (impostazione predefinita): i dispositivi che hanno convalidato i risultati dell'aggiornamento riceveranno automaticamente gli aggiornamenti dei certificati come parte degli aggiornamenti mensili.
Note:
- È stato confermato che i dispositivi previsti elaboreranno gli aggiornamenti con successo.
- Configurare questo criterio per gestire la distribuzione automatica tramite aggiornamenti mensili.
- Corrisponde alla chiave del Registro di sistema HighConfidenceOptOut.
Abilita gli aggiornamenti del certificato Secureboot
Nome impostazione di Microsoft Intune: Abilita gli aggiornamenti del certificato Secureboot
Descrizione:
Questo criterio controlla se Windows avvia il processo di distribuzione del certificato di avvio protetto nei dispositivi.
- Abilitato: Windows inizia automaticamente la distribuzione dei certificati di avvio protetto aggiornati.
- Disabilitato (impostazione predefinita): Windows non distribuisce automaticamente i certificati.
Note:
- L'attività che elabora questa impostazione viene eseguita ogni 12 ore. Alcuni aggiornamenti potrebbero richiedere un riavvio per essere completati in sicurezza.
- Una volta applicati i certificati al firmware, non è possibile rimuoverli da Windows. La cancellazione dei certificati deve essere eseguita tramite l'interfaccia firmware.
- Corrisponde alla chiave del Registro di sistema AvailableUpdates.
Problemi noti
Codice di errore 65000 di Microsoft Intune sulle edizioni Pro di Windows
Sintomi
Le impostazioni di configurazione di avvio protetto distribuite tramite Microsoft Intune Mobile Gestione dispositivi (MDM) sono attualmente bloccate nelle edizioni Pro di Windows 10 e Windows 11.
- I tentativi di applicare questi criteri generano il codice di errore 65000 di Microsoft Intune.
- I registri eventi potrebbero registrare POLICYMANAGER_E_AREAPOLICY_NOTAPPLICABLEINEDITION, indicando che la funzionalità non è disponibile in questa edizione.
Risoluzione
Il servizio di gestione delle licenze di Microsoft Intune è stato aggiornato il 27 gennaio 2026 per consentire la distribuzione delle impostazioni di configurazione di avvio protetto nelle edizioni Pro di Windows 10 e Windows 11.
Nota
Il codice di errore 65000 di Microsoft Intune potrebbe ancora verificarsi nelle edizioni Pro di Windows 11, versione 23H2. Una risoluzione per questo problema è prevista per essere rilasciata in un futuro aggiornamento di Windows.
I dispositivi che hanno ricevuto la licenza di Microsoft Intune prima di questa data dovranno rinnovare la licenza per risolvere il problema. Le licenze vengono rinnovate automaticamente ogni mese, quindi questo problema verrà risolto per i dispositivi entro il 27 febbraio 2026 (esclusi alcuni dispositivi Windows 11, versione 23H2, come indicato in precedenza). Per rinnovare manualmente la licenza sul dispositivo, eseguire i comandi seguenti per conto dell'utente (nel contesto dell'utente):
- ClipDLS.exe removesubscription
- ClipRenew.exe
Risorse
Vedere anche Aggiornamenti delle chiavi del Registro di sistema per avvio protetto: dispositivi Windows con aggiornamenti gestiti dall'IT per i dettagli sulle chiavi di registro UEFICA2023Status e UEFICA2023Error per il monitoraggio dei risultati dei dispositivi.
Vedere Eventi di aggiornamento delle variabili del database di avvio protetto e DBX per eventi utili a comprendere lo stato dei dispositivi, gli attributi dei dispositivi e gli ID dei bucket dei dispositivi. Presta particolare attenzione agli eventi 1801 e 1808 descritti nella pagina degli eventi.